Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符

该错误可能会将您的 Google 用户 ID 暴露给其他网站

图片[1]-Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符-零度博客

根据浏览器指纹识别和欺诈检测服务(通过9to5Mac ) FingerprintJS 的调查结果, Safari 15中的一个错误可能会泄露您的浏览活动,还可能会泄露您的 Google 帐户所附的一些个人信息。该漏洞源于 Apple 实施IndexedDB的问题,IndexedDB是一种在浏览器上存储数据的应用程序编程接口 (API)。

正如 FingerprintJS 所解释的,IndexedDB 遵守同源策略,该策略限制一个来源与从其他来源收集的数据进行交互——本质上,只有生成数据的网站才能访问它。例如,如果您在一个选项卡中打开您的电子邮件帐户,然后在另一个选项卡中打开恶意网页,则同源策略会阻止恶意页面查看和干预您的电子邮件。

FingerprintJS 发现苹果在 Safari 15 中应用 IndexedDB API 实际上违反了同源策略。当网站与 Safari 中的数据库交互时,FingerprintJS 表示“在同一浏览器会话中的所有其他活动框架、选项卡和窗口中创建了一个具有相同名称的新(空)数据库。”

这意味着其他网站可以看到在其他网站上创建的其他数据库的名称,其中可能包含特定于您身份的详细信息。FingerprintJS 指出使用您的 Google 帐户的网站,例如 YouTube、Google 日历和 Google Keep,都会生成数据库,其名称中包含您唯一的 Google 用户 ID。您的 Google 用户 ID 允许 Google 访问您的公开信息,例如您的个人资料照片,Safari 漏洞可能会将这些信息暴露给其他网站。

FingerprintJS 创建了一个概念验证演示,如果您在 Mac、iPhone 或 iPad 上安装 Safari 15 及更高版本,您可以试用。该演示使用浏览器的 IndexedDB 漏洞来识别您打开(或最近打开)的网站,并展示利用该漏洞的网站如何从您的 Google 用户 ID 中抓取信息。它目前只检测到 30 个受该漏洞影响的流行网站,例如 Instagram、Netflix、Twitter、Xbox,但它可能影响的可能更多。

不幸的是,你无法解决这个问题,因为 FingerprintJS 说这个错误也会影响 Safari 上的隐私浏览模式。您可以在 macOS 上使用其他浏览器,但Apple 对 iOS 的第三方浏览器引擎禁令意味着所有浏览器都会受到影响。FingerprintJS 在 11 月 28 日向 WebKit Bug Tracker 报告了泄漏,但 Safari 还没有更新。The Verge联系了苹果公司,要求发表评论,但没有立即收到回复。

THE END
喜欢就支持一下吧
点赞2251 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容

英特尔 i9-13900K 和 i5-13600K 评测:在自己的游戏中击败 AMD-零度博客

英特尔 i9-13900K 和 i5-13600K 评测:在自己的游戏中击败 AMD

  当 AMD 在 2017 年将第一款 Ryzen 处理器带入台式机时,这些芯片的秘密武器就是内核。AMD 无法与英特尔的每时钟指令数量或达到相同的时钟速度相媲美,但它可以做的是以英特尔 4 个收取的...
admin的头像-零度博客admin
01.6W+2250
新的 Gmail 向所有人推出,您现在可以隐藏那个大侧边栏-零度博客

新的 Gmail 向所有人推出,您现在可以隐藏那个大侧边栏

新的 Gmail 即将进入您的帐户,但可以调整。 新的桌面版 Gmail 设计于本周末开始推出。如果您使用默认主题,当您的整个 Gmail 界面变为蓝色时,您就会知道它已经到来。Gmail 的新设计于 2 月首...
admin的头像-零度博客admin
01.7W+2250
Windows 11 安卓子系统安装教程,保姆级一看就会!-零度博客

Windows 11 安卓子系统安装教程,保姆级一看就会!

1.设置中心更新下你的电脑系统 2.更改你系统地区,建议美国,安装后可以修改回来。 3.开启虚拟化,打开任务管理器,点击性能可以看到,未开启的请在BIOS中启用虚拟化。 4.启用Hyper-V和虚拟机平...
admin的头像-零度博客admin
2.1W+1683
[SDXL] RongHua | 容华 | 国风大模型 推荐NO.1-零度博客

[SDXL] RongHua | 容华 | 国风大模型 推荐NO.1

【容华国风模型】是一个服装、道具、化妆,都经过特化的国风模型,得益于SDXL庞大的参数量,它兼容多种画风,你可以通过不同的提示词组合画出各种风格化的图像。 1.模型下载:【点击获取】,注...
admin的头像-零度博客admin
2.2W+2178
Claude 3 最新注册使用教程!性能完爆GPT4!-零度博客

Claude 3 最新注册使用教程!性能完爆GPT4!

【重点】 准备好美国 或 英国 IP 节点  (Claude 3 目前仅对部分国家地区开放),如果你没有代理节点,可以使用Warp【点击下载】 访问「Claude 3 官网」注册自己的账号 通过邮箱注册账号,推荐使...
admin的头像-零度博客admin
1.7W+1527
推荐6款非常强大的免费开源软件!-零度博客

推荐6款非常强大的免费开源软件!

    1.媲美真人朗读的微软文本转语音功能: 微软官方网址 https://azure.microsoft.com/zh-cn/services/cognitive-services/text-to-speech/?utm_source=appinn.com#features 需安装...
admin的头像-零度博客admin
11.7W+2250
创维电视“数据间谍”事件:4.57亿用户数据被非法采集! 流氓的勾正服务那些事 | 零度解说-零度博客
永久免费使用正版Office!微软官方 LTSC 2024 长期服务版安装教程 ,简单易懂!| 零度解说-零度博客

永久免费使用正版Office!微软官方 LTSC 2024 长期服务版安装教程 ,简单易懂!| 零度解说

https://www.youtube.com/watch?v=vRCV38wrl9s Office 软件下载:https://www.freedidi.com/16532.html
Google One 的 VPN 服務來到 Mac 與 Windows 電腦上-零度博客

Google One 的 VPN 服務來到 Mac 與 Windows 電腦上

想要連上 Google One 的 VPN 的話,現在不用再靠手機中轉了。Google 推出了 Mac 和 Windows 兩個平台的 VPN app,全部 22 個有提供 VPN 服務的國家(包括台灣)都能使用。和手機版一樣,你可...
admin的头像-零度博客admin
01.7W+2250